PT-2026-20392 · Graylog · Graylog
CVE-2026-1436
·
Publicado
2026-02-18
·
Atualizado
2026-02-18
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Graylog versão 2.2.3
Descrição
Existe uma falha de controle de acesso inadequado na API do Graylog. Um usuário autenticado pode acessar perfis de outros usuários sem as devidas verificações de autorização ao modificar o ID do usuário na URL. Isso permite listar usuários válidos e acessar informações sensíveis de terceiros, como nomes, endereços de e-mail, identificadores internos e última atividade. O endpoint da API
http://<IP>:12900/users/<my user> não possui validações de autorização em nível de objeto.Recomendações
Aplique validações de autorização em nível de objeto apropriadas ao endpoint da API
/users/<my user>.Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Graylog